Todo o processo do roubo das carteiras quentes da Bitget: como 352 milhões de dólares foram perdidos, para onde o dinheiro foi, e o que os usuários devem fazer agora — uma frase para explicar: na madrugada de 25 de setembro, horário de Pequim, parte das carteiras quentes/morosas da Bitget apresentou transferências não autorizadas; a estimativa oficial indica que aproximadamente US$ 351,6 milhões foram afetados; a carteira fria e os saldos das contas dos usuários afirmam não terem sido afetados; as retiradas foram suspensas, mas recarga e negociação continuam abertas; a empresa afirma que as perdas podem ser cobertas pelo Fundo de Proteção ao Usuário, que ultrapassa US$ 464 milhões.

Isto não é “uma única moeda foi roubada”, e sim fluxos simultâneos de múltiplas cadeias e múltiplos ativos. No rastreamento on-chain, o maior volume no momento não é ETH, e sim XRP. I. Linha do tempo: do incidente ao comunicado, cerca de 3 horas

  • 24 de setembro, 18:31 UTC (02:31 do dia 25 no horário de Pequim): oficialmente, foi dito que o sistema de segurança detectou uma transferência anormal de parte das hot wallets.

  • Em seguida, cerca de 2,5 horas: continuou-se a ver pagamentos de endereços marcados da Bitget para novos endereços na cadeia; os stablecoins foram trocados rapidamente por ETH, e parte dos fundos foi desviada entre cadeias. As estatísticas on-chain no início chegaram a ter apenas 180–190 milhões de dólares, e há uma diferença evidente em relação aos 351,6 milhões oficiais — a diferença vem de endereços não totalmente marcados, de outras cadeias e de diferenças de critério na contabilidade interna.

  • Por volta das 21:30 UTC: o CEO Gracy Chen emitiu um comunicado, confirmou o incidente, suspendeu saques, prometeu divulgar um relatório completo do acidente em 24 horas e disse que não especularia sobre o caminho do ataque antes de a investigação ser concluída.

  • No início da madrugada do dia 25: no lado de negócios, a Bitget sincronizou um entendimento mais detalhado — a avaliação inicial diz que não houve vazamento direto de chaves privadas, mas sim invasão do backend do serviço de carteiras. O atacante teria falsificado as informações de transferência e chamado o fluxo de assinatura já autorizado para transferir o dinheiro; alegou que estancou o prejuízo e que não houve saída contínua. Esta é a versão oficial; a atribuição técnica completa ainda aguarda relatório.

Após a detecção, ainda há várias horas de fluxo de saída de capital de parte da rede — este é o ponto central das dúvidas externas sobre a velocidade de resposta.

II. Detalhes do roubo: o maior item é 157 milhões de dólares da composição on-chain divulgada pela XRPLookonchain (na faixa de cerca de 351 milhões de dólares, próxima dos números oficiais):

  • XRP: 102,93 milhões de unidades, cerca de US$ 157,5 milhões (maior item isolado)

  • ETH: 31.890 unidades, cerca de US$ 85,75 milhões

  • USDT: 34,75 milhões

  • USDC: 21,05 milhões

  • USD₮0: 19,67 milhões

  • XAUt: 3.000 unidades, cerca de US$ 12,82 milhões

  • BNB: 12.719 unidades, cerca de US$ 9,88 milhões

  • AVAX: 821.012 unidades, cerca de US$ 8,38 milhões

  • TRX: 20,59 milhões de unidades, cerca de US$ 7,07 milhões

Depois que os stablecoins foram transferidos, o atacante trocou rapidamente por ETH em rotas como Uniswap / 1inch, e até aceitou fazer negócio com prêmio. O objetivo é bem claro: escapar do congelamento feito pelo emissor dos stablecoins. Este é um truque que a indústria já viu repetidas vezes após o caso Bybit de 2025. III. O que o hacker está fazendo agora: a maior parte de XRP, ETH e BNB ainda está parada nos endereços de ataque; não houve um dump único. Já apareceu um “teste de liquidação”: cerca de 33.500 XRP (na faixa de US$ 50 mil) foram trocados por aproximadamente 17 ETH via Bridgers / SWFT e distribuídos para três endereços de Ethereum. Em comparação com o estoque de XRP de US$ 157 milhões, isso parece mais um teste de travessia do que uma grande venda principal. O que realmente vai decidir o impacto no mercado não é “quanto se perdeu”, e sim se esse lote vai ser vendido em exchanges, se será congelado e se vai ficar por muito tempo parado na cadeia. IV. É “General Dourado”? No momento, é suspeita, não conclusão. A comunidade e parte da mídia apontam para o cluster Lazarus da Coreia do Norte. O motivo: sincronização em múltiplas cadeias, camadas de hot/warm wallets, troca imediata de stablecoins por ETH, e um modus operandi semelhante ao caso de roubo de cerca de US$ 1,4–1,5 bilhão da Bybit em 2025. Na época, a Bitget também havia fornecido à Bybit apoio de liquidez em ETH sem garantias.

Mas até agora a autoridade oficial recusou-se a apontar o nome do atacante. Antes de a investigação for completa e a coleta de evidências terminar, tratar “General Dourado” como conclusão já é cedo. A formulação mais segura é: o que o atacante obteve foi o controle do sistema operacional da carteira, e não o roubo completo das chaves privadas da carteira fria. A carteira fria, segundo a própria versão oficial, está íntegra. V. As três coisas sobre compromissos oficiais vs. o que ainda não foi cumprido:

  • Foi afetado cerca de 351,6 milhões de dólares

  • O fundo de proteção excede 464 milhões de dólares; o saldo contábil consegue cobrir

  • A carteira fria não foi afetada

  • O saldo no livro do usuário ainda permanece

  • Carregar e negociar continuam; saque temporariamente desligado

  • Já foi reportado às autoridades de aplicação da lei e a empresas de segurança on-chain

Ainda não ficou claro — e é o que mais afeta a confiança:

  1. A porta de ataque foi a cadeia de suprimentos, o sistema interno, a interface de assinatura — ou outra coisa?

  2. Quando os saques serão liberados e se haverá validação primeiro com valores pequenos

  3. Proporção de fundos recuperados/congelados do dinheiro roubado

O fundo de proteção é suficiente para indenizar, mas isso não significa que a confiança volte automaticamente. Em incidentes de segurança de exchanges, o que os usuários temem nunca é “dá para compensar”, e sim: “o dinheiro não consegue sair por enquanto”, “o comunicado e o que aparece na cadeia não batem” e “links de phishing por toda parte”. VI. Três camadas de impacto no mercado: 1ª camada: pressão vendedora. XRP e ETH são os focos de observação. Se o capital continuar em travessia e entrar em exchanges, no curto prazo haverá pressão adicional para venda; se ficar parado por muito tempo ou for congelado, o choque de preço será bem menor. 2ª camada: a própria Bitget. Pausar saques é, por si só, um teste de estresse. Depois disso, sempre que aparecer “o tempo de retomada muda várias vezes”, “o relatório fica ambíguo”, “novos endereços continuam saindo com fluxo”, mesmo um número bonito do fundo de proteção não segura a emoção. 3ª camada: todo o CEX. Esta é mais uma tomada de contas de hot/warm wallets em escala de vários milhões de dólares após a Bybit. Quanto maior a liquidez no mercado em alta, mais chamativo fica o risco de ponto único da custódia centralizada. Não é “uma exchange especificamente muito azarada”; é um problema estrutural da indústria. VII. O que os usuários devem fazer agora (primeiro preservar o capital, depois esperar a validação)

  • Acesse apenas a entrada oficial do site/app; recuse qualquer link de conversa privada como “indenização”, “migração”, “verificação da carteira”, “assinatura complementar”. Este tipo de golpe aparece e explode dentro de 1–2 horas após o incidente.

  • Não adicione mais recarga por enquanto; faça capturas de tela do saldo existente e do histórico de pedidos.

  • Depois que o saque for retomado, primeiro teste com um valor pequeno para ver se chega; então decida se vale a pena reduzir o dinheiro que ficou parado na exchange.

  • No longo prazo: defina um limite por plataforma; coloque valores maiores em carteira fria/custódia própria. Trate “poder sacar a qualquer momento” como treino diário, e não como algo que se lembra apenas quando dá problema.

  • Basta observar três sinais: comunicado oficial de retomada de saques, se o XRP/ETH roubado entrou em exchange, e a proporção de congelamento/recuperação.

VIII. Três caminhos possíveis subsequentes (não é previsão, é um quadro de observação)

  • Recuperação tranquila: correção do bug + reposição de fundos + saques contínuos chegando → a confiança volta aos poucos.

  • Atraso na recuperação: verificação estendida, filas, e divulgação que não bate com a cadeia → a incerteza continua.

  • Ampliação do risco: se aparecer um novo fluxo de saída ou alguma anomalia no pagamento de ressarcimento → a pressão sobre a credibilidade aumenta significativamente.

Vendo isto, coloque as emoções de lado: foque em três frases. A causa raiz precisa estar esclarecida. A lacuna pode ser coberta. O saque continua chegando. Antes que as três coisas coexistam, qualquer “já está tudo bem” ainda é cedo. Por diante, confie apenas nos anúncios oficiais da Bitget e no rastreamento on-chain; não acredite em capturas de tela e não clique em links desconhecidos.